Verwerkersovereenkomst 


Kerngezond Koster, Ede 

Samenvatting 

Sinds 25 mei 2018 geldt de Algemene verordening gegevensbescherming (AVG), de Europese privacywet die de bescherming van persoonsgegevens in alle EU-landen gelijkstelt en die de oude Wet bescherming persoonsgegevens (Wbp) heeft vervangen. De AVG stelt een aantal verplichte maatregelen waaraan Kerngezond Koster moet voldoen, omdat er gegevens worden vastgelegd in cliëntendossiers. 
De verplichte maatregelen die de AVG concreet noemt zijn: 
• Het bijhouden van een register van verwerkingsactiviteiten. 
• Het (laten) uitvoeren van een veiligheidscontrole van het digitale cliëntendossier. 
• Het bijhouden van een register van datalekken die zijn opgetreden. 
• Het aantonen dat een cliënt daadwerkelijk toestemming heeft gegeven voor het vastleggen van gegevens in het cliëntendossier. 

Privacy 

Voor een goede behandeling is het noodzakelijk dat Kerngezond Koster een dossier aanlegt. Dit is ook een wettelijke plicht opgelegd door de Wet op de geneeskundige behandelingsovereenkomst (WGBO). Het dossier bevat aantekeningen over de gezondheidstoestand van de cliënt en gegevens over de behandelingen. Ook kunnen in het dossier gegevens opgenomen zijn die voor de behandeling noodzakelijk zijn en die na expliciete toestemming van de cliënt zijn opgevraagd bij een andere zorgverlener. 

Kerngezond Koster doet haar uiterste best om de privacy van de cliënt te waarborgen. 
Dit betekent onder meer dat zij: 
• Zorgvuldig omgaat met persoonlijke en medische gegevens. 
• Ervoor zorgt dat onbevoegden geen toegang hebben tot gegevens van de cliënt. 
• Als therapeut als enige toegang heeft tot de gegevens in het dossier van de cliënt. 
• Een wettelijke geheimhoudingsplicht (beroepsgeheim) heeft. 
De gegevens uit het cliëntendossier kunnen ook voor de volgende doelen gebruikt worden: 
• Bij een verwijzing naar een andere behandelaar. Dit gebeurt alleen met expliciete toestemming van de cliënt. 
• Voor het gebruik voor waarneming, tijdens afwezigheid van de therapeut, zoals bij ziekte, verlof of vakantie. 
• Voor het geanonimiseerde gebruik tijdens intercollegiale toetsing/intervisie. 
• Een klein deel van de gegevens uit het dossier wordt gebruikt voor de financiële administratie, zodat facturen opgesteld kunnen worden. 

Wanneer Kerngezond Koster vanwege een andere reden gebruik wil maken van cliëntgegevens, dan zal zij eerst de betreffende cliënt informeren en expliciet om toestemming vragen. 

Deze gegevens in het cliëntendossier blijven, zoals in de WGBO wordt vereist, 20 jaar bewaard. Bij minderjarigen gaat deze bewaartermijn in vanaf het 18e levensjaar. 

De verwerkersovereenkomst 

De ondergetekenden: 
1. De cliënt (hierna: “Verwerkingsverantwoordelijke”); en 

2. Kerngezond Koster, gevestigd aan Pieter van Varklaan 36, 6711 XJ Ede, ingeschreven in het register van de Kamer van Koophandel onder nummer 77161068, in deze rechtsgeldig vertegenwoordigd door Lineke Koster, praktijkhouder (hierna: “Verwerker”). 

hierna gezamenlijk ook aan te duiden als: “Partijen” en afzonderlijk als “Partij”. 

Overwegende dat: 
• Verwerker diensten verricht ten behoeve van Verwerkingsverantwoordelijke, zoals beschreven in de in Bijlage 1 omschreven overeenkomst(en). 
• De diensten meebrengen dat Persoonsgegevens worden verwerkt, waaronder gegevens betreffende de gezondheid. • Verwerker de betreffende gegevens louter in opdracht van Verwerkingsverantwoordelijke verwerkt en niet voor eigen doeleinden. 
• Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 (Algemene verordening gegevensbescherming) van toepassing is. 
• Partijen in deze Verwerkersovereenkomst de afspraken met betrekking tot de verwerking van Persoonsgegevens in het kader van de diensten wensen vast te leggen. 
• Deze Verwerkersovereenkomst, indien van toepassing, alle eerdere overeenkomst(en) van gelijke strekking tussen Partijen vervangt. 

Verklaren te zijn overeengekomen als volgt: 

Artikel 1. 
Definities 1.1 In deze Verwerkersovereenkomst wordt onder de volgende, met een hoofdletter aangeduide begrippen het volgende verstaan: 

AVG 
Algemene Verordening Gegevensbescherming, Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG. 

Betrokkene 
Een geïdentificeerde of identificeerbare natuurlijke persoon (artikel 4 sub 1 AVG). 

Derde 
Een derde als bedoeld in artikel 4 sub 10 AVG. 

Incident 
Onder meer: een klacht of informatieverzoek van een Betrokkene met betrekking tot de verwerking van Persoonsgegevens; een onderzoek naar of beslaglegging door overheidsfunctionarissen op de Persoonsgegevens; een inbreuk in verband met Persoonsgegevens als bedoeld in artikel 4 sub 12 AVG; of iedere ongeautoriseerde toegang, verwijdering, verminking, verlies of andere vorm van onrechtmatige verwerking van de Persoonsgegevens. 

Overeenkomst(en) 
De in Bijlage 1 vermelde overeenkomst(en) betreffende de behandeling en/of dienstverlening. 

Partij / Partijen
 Verwerkingsverantwoordelijke en/of Verwerker. 

Persoonsgegevens 
Alle informatie over een geïdentificeerde of identificeerbare natuurlijke persoon in de zin van artikel 4 sub 1 AVG. 

Subverwerker 
Iedere derde partij die door Verwerker is betrokken bij de verwerking van Persoonsgegevens in het kader van de Overeenkomst. 

Verwerker 
De verwerker als bedoeld in artikel 4 sub 8 AVG. 

Verwerkersovereenkomst 
De onderhavige overeenkomst. 

Verwerkingsverantwoordelijke 
De verwerkingsverantwoordelijke als bedoeld in artikel 4 sub 7 AVG. 

1.2 Voornoemde en overige begrippen worden geïnterpreteerd overeenkomstig de AVG. 

1.3 Waar in deze Verwerkersovereenkomst naar bepaalde normen wordt verwezen, wordt daarmee steeds gedoeld op de meest actuele versie daarvan. 

Artikel 2. Onderwerp van deze Verwerkersovereenkomst 
2.1 Deze Verwerkersovereenkomst heeft betrekking op de verwerking van Persoonsgegevens door Verwerker in opdracht van Verwerkingsverantwoordelijke in het kader van de uitvoering van de Overeenkomst(en). 

2.2 Deze Verwerkersovereenkomst maakt onverbrekelijk deel uit van de Overeenkomst(en). 

Artikel 3. Uitvoering verwerking 
3.1 Verwerker garandeert dat zij ten behoeve van Verwerkingsverantwoordelijke uitsluitend Persoonsgegevens verwerkt voor zover: 
• Dit nodig is voor de uitvoering van de Overeenkomst; of 
• Verwerkingsverantwoordelijke daartoe nadere schriftelijke instructies heeft gegeven.

 3.2 Verwerker zal alle redelijke instructies van Verwerkingsverantwoordelijke in verband met de verwerking van de Persoonsgegevens opvolgen, en stelt Verwerkingsverantwoordelijke op de hoogte indien instructies naar haar oordeel in strijd zijn met de toepasselijke privacywetgeving. 

3.3 Indien een wettelijk voorschrift Verwerker tot een verwerking verplicht, stelt Verwerker Verwerkingsverantwoordelijke daarvan voorafgaand op de hoogte, tenzij de wet dit verbiedt, en beperkt zij de verplichte verwerking tot het strikt noodzakelijke. 

3.4 Verwerker verwerkt de Persoonsgegevens aantoonbaar, op behoorlijke en zorgvuldige wijze en in overeenstemming met de AVG. 

3.5 De dienstverlening van Verwerker betreft mede de verwerking van gezondheidsgegevens en andere bijzondere Persoonsgegevens. Verwerkingsverantwoordelijke stemt ermee in dat deze door Verwerker verwerkt mogen worden ten behoeve van de behandeling. 

3.6 Verwerker verwerkt Persoonsgegevens in beginsel niet buiten de Europese Economische Ruimte (EER), tenzij dit noodzakelijk is voor de in Bijlage 1 genoemde diensten (bijvoorbeeld cloudopslag of e-mail), en dan uitsluitend bij partijen die passende waarborgen bieden. 

Artikel 4. Beveiliging van Persoonsgegevens 

4.1 Verwerker neemt passende en doeltreffende technische en organisatorische beveiligingsmaatregelen ter bescherming van de Persoonsgegevens tegen verlies, onbevoegde kennisname, verminking of enige andere vorm van onrechtmatige verwerking, en om de tijdige beschikbaarheid van de gegevens te waarborgen. 
Deze maatregelen omvatten in ieder geval: 
• Maatregelen om te waarborgen dat uitsluitend Verwerker (en eventuele waarnemers) toegang hebben tot de relevante Persoonsgegevens; 
• Bescherming van digitale dossiers met wachtwoorden en, waar mogelijk, tweestapsverificatie; 
• Maatregelen om Persoonsgegevens te beschermen tegen onopzettelijke of onrechtmatige vernietiging, verlies, wijziging of ongeautoriseerde toegang; 
• De aanvullende maatregelen zoals vastgelegd in Bijlage 2. 

Artikel 5. Informatieplichten en incidentenmanagement 

5.1 Zodra zich een Incident voordoet, stelt Verwerker Verwerkingsverantwoordelijke daarvan binnen 72 uur in kennis, met daarbij alle relevante informatie over de aard van het Incident, de (mogelijk) getroffen Persoonsgegevens, de vermoedelijke gevolgen, en de getroffen of te treffen maatregelen. 

5.2 Verwerker treft maatregelen die redelijkerwijs van haar verwacht mogen worden om het Incident zo snel mogelijk te herstellen dan wel de gevolgen te beperken. 

Artikel 6. Medewerkingsverplichtingen 

6.1 Een door Verwerker ontvangen klacht of verzoek van een Betrokkene met betrekking tot de verwerking van Persoonsgegevens wordt zonder uitstel behandeld conform de rechten beschreven in de privacyverklaring.

6.2 Op verzoek van Verwerkingsverantwoordelijke verstrekt Verwerker alle relevante informatie over de verwerking van Persoonsgegevens, zodat Verwerkingsverantwoordelijke kan aantonen dat de toepasselijke privacywetgeving wordt nageleefd. 

Artikel 7. Inschakeling van subverwerkers 

7.1 Verwerker mag de verwerking van Persoonsgegevens uitbesteden aan een Subverwerker genoemd in Bijlage 1, of aan een andere Subverwerker nadat Verwerkingsverantwoordelijke daarover is geïnformeerd (bijvoorbeeld via de website of de behandelovereenkomst). 

7.2 Indien een collega van Verwerker waarneemt tijdens bijvoorbeeld ziekte of vakantie, mag het dossier worden overgedragen aan deze waarnemend collega. Ook deze collega is gebonden aan het beroepsgeheim. 

Artikel 8. Aansprakelijkheid 

8.1 Verwerker spant zich in om de privacy en bescherming van Persoonsgegevens te waarborgen. 

8.2 Verwerkingsverantwoordelijke verstrekt op eigen initiatief en voor eigen rekening en risico (bijzondere) Persoonsgegevens aan Verwerker, ook als deze nodig zijn om de behandeling te kunnen uitvoeren. Het staat Verwerkingsverantwoordelijke te allen tijde vrij geen gebruik te maken van de diensten van Verwerker. 

Artikel 9. Kosten 

9.1 De kosten voor de verwerking van gegevens die inherent zijn aan de normale uitvoering van de behandelovereenkomst, liggen besloten in de reeds verschuldigde vergoedingen voor de behandeling. 

Artikel 10. Duur en beëindiging 

10.1 Deze Verwerkersovereenkomst gaat in op het moment dat het intakeformulier wordt ingevuld (per mail, post of via de website) of op de datum van ondertekening van de behandelovereenkomst, en maakt daar onderdeel van uit. 

10.2 De duur van deze Verwerkersovereenkomst is gelijk aan de periode dat Verwerkingsverantwoordelijke gebruikmaakt van de diensten van Verwerker. Bij hernieuwd gebruik van de diensten na afronding van een eerdere behandeling, is deze Verwerkersovereenkomst automatisch weer van kracht. 

10.3 Beëindiging van de behandelovereenkomst, op welke grond dan ook, heeft tot gevolg dat deze Verwerkersovereenkomst eveneens eindigt, tenzij Partijen anders overeenkomen. 

10.4 Verplichtingen die naar hun aard bestemd zijn om ook na beëindiging voort te duren — zoals geheimhouding, aansprakelijkheid en de wettelijke bewaarplicht — blijven onverminderd gelden. 

Artikel 11. Bewaartermijnen, teruggave en vernietiging 

11.1 Verwerker bewaart de Persoonsgegevens niet langer dan strikt noodzakelijk, met inachtneming van de wettelijke bewaartermijn van 20 jaar zoals beschreven in Bijlage 1. 

11.2 Bij beëindiging van deze Verwerkersovereenkomst, aan het einde van de overeengekomen bewaartermijn, of op schriftelijk verzoek van Verwerkingsverantwoordelijke, zal Verwerker de Persoonsgegevens onherroepelijk vernietigen of teruggeven, voor zover de wettelijke bewaarplicht dit toelaat. 

Artikel 12. Slotbepalingen 

12.1 In geval van nietigheid of vernietigbaarheid van een of meer bepalingen uit deze Verwerkersovereenkomst, blijven de overige bepalingen onverkort van kracht. 

12.2 In alle gevallen waarin deze Verwerkersovereenkomst niet voorziet, beslissen Partijen in onderling overleg. 12.3 Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden bij voorkeur in onderling overleg opgelost. 

Bijlage 1: Overeenkomst(en), categorieën persoonsgegevens en subverwerkers 

Categorieën persoonsgegevens 
De volgende persoonsgegevens van cliënten worden door Kerngezond Koster verwerkt: 
• Voor- en achternaam, adres, postcode en woonplaats 
• Geboortedatum en geslacht 
• Telefoonnummer en e-mailadres 
• Zorgverzekeraar en polisnummer (voor de zorgnota) 
• Bankrekeningnummer (voor facturatie) Aanvullend bij minderjarige cliënten worden verwerkt: 
• Naam, adres, postcode, woonplaats, telefoonnummer en e-mailadres van beide ouders/verzorgers.
 Indien dit van belang is voor de begeleiding/behandeling, worden de volgende bijzondere persoonsgegevens vastgelegd: 
• Informatie over de gezondheid, klachten, leefstijl en voedingspatroon 

Doeleinden en toepasselijk kader 

Naast de AVG zijn de WGBO en de beroepscode van MBOG en van klachten- en geschilleninstantie RBCZ van toepassing op Kerngezond Koster. Dit is van invloed op de doeleinden waarvoor persoonsgegevens worden vastgelegd: 
• Dossierplicht: op grond van de WGBO is de therapeut verplicht een dossier bij te houden. 
• Goede dienstverlening: om een goede behandeling te kunnen waarborgen. 
• Bewaartermijn: 20 jaar vanaf de datum van vastlegging van ieder gegeven (langer indien noodzakelijk voor de behandeling, bijvoorbeeld bij chronische klachten). Bij minderjarigen gaat deze termijn in vanaf het 18e levensjaar; bij overlijden geldt 20 jaar vanaf de laatste wijziging of de datum van overlijden. 
• Beroepsgeheim: op grond van de beroepscode en het wettelijk geregeld beroepsgeheim geldt een geheimhoudingsplicht. 
• Minderjarigen: bij cliënten tot 16 jaar hebben ouder(s)/verzorgers medebeslissingsrecht en recht op informatie en inzage, gekoppeld aan dit medebeslissingsrecht; wilsbekwame cliënten van 12 jaar en ouder kunnen zelf toestemming geven voor doorbreking van de geheimhouding. 

Toegang tot en inzage in de cliëntendossiers 

• Lineke Koster is zzp'er en is als enige toegang heeft tot de dossiers. Vanuit de beroepscode geldt een beroepsgeheim. 
• Tijdens afwezigheid of vakantie kan worden waargenomen door een collega. Deze heeft toegang tot de betreffende dossiers en valt eveneens onder het beroepsgeheim.
 • Casuïstiek uit de praktijk wordt uitsluitend anoniem en onherkenbaar besproken met collega's of in intervisiegroepen. 

Subverwerkers (toegang tot persoonsgegevens door externe partijen) 

De volgende partijen verwerken, als subverwerker, (persoons)gegevens namens Kerngezond Koster of hebben daar mogelijk toegang toe: 
• MijnDiAd — voor het opstellen van facturen 
• Bank ING/Mollie — voor het uitvoeren van betalingen 
• Webhosting— omdat op de website (kerngezond.koster.biz) persoonsgegevens worden verwerkt, bijvoorbeeld via een contactformulier 
• E-mailprovider— voor zakelijke e-mailhosting
• Agenda-/afsprakensysteem— voor het inplannen van afspraken 
• Cloudopslag— voor back-ups en online opslag van cliëntgegevens 
Met deze partijen wordt, waar vereist, een (verwerkers)overeenkomst gesloten of wordt gebruikgemaakt van hun standaard verwerkersvoorwaarden. 

Bijlage 2: Beveiligingsmaatregelen en datalekken 

Beveiliging van de persoonsgegevens 
• Digitale cliëntendossiers worden bijgehouden op een laptop met wachtwoordbeveiliging 
• Regelmatige back-ups van cliëntbestanden, waar mogelijk beveiligd met tweestapsverificatie. 
• Virusscanner en firewall op de apparaten waarop cliëntgegevens worden verwerkt. 
• Doorlopende beveiligingsupdates van website, apparaten, facturatiesysteem, mailserver en eventuele clouddiensten. 
• Voor cloudopslag, zakelijke e-mail en het facturatiesysteem wordt waar mogelijk een beveiligde verbinding (https) en tweestapsverificatie gebruikt. 

Datalekken

 Sinds 1 januari 2016 geldt de meldplicht datalekken. Deze houdt in dat Kerngezond Koster een ernstig datalek binnen 72 uur meldt bij de Autoriteit Persoonsgegevens. In sommige gevallen moet het datalek ook worden gemeld aan de betrokkenen van wie de persoonsgegevens zijn gelekt. 

Een datalek moet worden gemeld aan de Autoriteit Persoonsgegevens als dit leidt tot (een aanzienlijke kans op) ernstige nadelige gevolgen voor de bescherming van persoonsgegevens — bijvoorbeeld wanneer gegevens verloren zijn gegaan of onrechtmatige verwerking niet kan worden uitgesloten. Betrokkenen worden geïnformeerd als het datalek waarschijnlijk ongunstige gevolgen heeft voor hun persoonlijke levenssfeer, zoals bij het lekken van gezondheidsgegevens. 

Ondertekening 

Door het invullen en versturen van het intakeformulier, en/of door ondertekening van de behandelovereenkomst, verklaart de cliënt (Verwerkingsverantwoordelijke) kennis te hebben genomen van en akkoord te gaan met deze Verwerkersovereenkomst. 

Kerngezond Koster 
Pieter van Varklaan 36, 6711 XJ Ede 
KVK: 77161068 
Telefoon: 06-41136432 
E-mail: kerngezond@koster.biz 
Website: kerngezond.koster.biz 
Laatst gewijzigd: 6 juli 2026

Voorbeeldtekst. Klik om het tekstelement te selecteren.

Ga naar:

privacyverklaring Verwerkersovereenkomst Algemene voorwaarden